Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
FedRAMP 2024: Actualizaciones clave y lo que significan para usted

FedRAMP 2024: Actualizaciones clave y lo que significan para usted

FedRAMP, como marco de trabajo, siempre ha priorizado la actualización tecnológica y la adaptación a las demandas de las partes interesadas. Para respaldar esta visión, la Administración de Servicios Generales (GSA), que supervisa FedRAMP, ha desarrollado una hoja de ruta integral de ciberseguridad. Esta iniciativa busca transformar el futuro de los servicios de seguridad en la nube para las agencias federales, y las últimas actualizaciones reflejan su compromiso constante con este objetivo.

Con la introducción de nuevos centros de documentación técnica, programas piloto y un proceso de autorización simplificado, FedRAMP está trabajando para que el camino hacia la autorización sea más rápido y accesible para los proveedores de servicios en la nube (CSP).

En este blog, analizamos las mejoras clave introducidas en FedRAMP en 2024 y le explicamos el proceso de autorización actualizado.

TL; DR
En 2024, FedRAMP reemplazó la Junta de Autorización Conjunta (JAB) por una Junta FedRAMP, transfiriendo la responsabilidad de la autorización a las agencias individuales. Este cambio simplifica y acelera el proceso para obtener una Autorización para Operar (ATO) para los Proveedores de Servicios en la Nube (CSP).
Innovaciones como el programa piloto de entrega ágil y los paquetes de autorización digital buscan modernizar el proceso de autorización con monitoreo en tiempo real y formatos legibles por máquina para la documentación de seguridad.
Las cuatro fases de la autorización FedRAMP incluyen la preparación, el inicio, la evaluación de seguridad y la autorización, seguidas de una supervisión continua para garantizar el cumplimiento permanente.

FedRAMP de un vistazo

FedRAMP (Programa Federal de Gestión de Riesgos y Autorización) es un programa del gobierno estadounidense que tiene como objetivo acelerar la adopción de tecnologías en la nube dentro del gobierno federal mediante el establecimiento de estándares de seguridad estrictos para los proveedores de servicios en la nube (CSP).

Ofrece un marco consistente y repetible para que los proveedores de servicios en la nube garanticen la seguridad de sus productos mediante:

  • Evaluaciones de seguridad: Todos los proveedores de servicios en la nube (CSP) deben someterse a una evaluación de seguridad realizada por una organización de evaluación externa (3PAO, por sus siglas en inglés) para garantizar que los controles se ajusten a los requisitos de FedRAMP.
  • Autorización: El programa gubernamental ofrecía dos tipos principales de autorización antes de 2024: la Junta de Autorización Conjunta (JAB) y la Autorización de la Agencia para Operar (ATO), estando la primera reservada para los CSP que ofrecían servicios a múltiples agencias y la segunda emitida por una agencia federal individual. Sin embargo, en 2024 FedRAMP introdujo una única vía impulsada por la agencia y reemplazó la JAB con FedRAMP La junta directiva y la responsabilidad de la autorización recaen ahora en los organismos individuales.
  • Monitoreo Continuo:  Tras recibir la Autorización para Operar, el CSP debe supervisar continuamente los controles para mantener la seguridad a lo largo del tiempo.

El valor de FedRAMP para fortalecer la seguridad federal en la nube.

Uno de los principales desafíos de las TI federales han sido los sistemas heredados y la ralentización de la transformación digital. La modernización y la migración a la nube son necesarias para que las agencias logren recursos escalables bajo demanda, flexibilidad e incorporen nuevas tecnologías como la IA y el aprendizaje automático. También es fundamental para ahorrar en infraestructura local y reducir los costos de mantenimiento.

Sin embargo, con las tecnologías en la nube surge el temor a la seguridad y privacidad de los datos, y considerando lo sensible que es la información gubernamental, las preocupaciones son válidas. Con FedRAMP, este problema se ha resuelto significativamente, ya que garantiza que los proveedores de servicios en la nube cumplan con los rigurosos requisitos de ciberseguridad de las agencias federales. El programa no solo ha impulsado adopción en la nube No solo ha sido impulsada por agencias federales, sino que también ha propiciado el desarrollo de soluciones en la nube seguras y que cumplen con la normativa, beneficiando así al sector comercial.

¿Qué novedades incluye el proceso ATO de vía única de 2024?

La Autorización para Operar (ATO, por sus siglas en inglés) es una aprobación formal otorgada por la agencia federal que permite a un proveedor de servicios en la nube (CSP, por sus siglas en inglés) ofrecer sus servicios dentro del entorno gubernamental. Esta autorización demuestra que el CSP ha superado una evaluación de seguridad exhaustiva y cumple con los requisitos de cumplimiento establecidos.

Anteriormente, FedRAMP contaba con dos vías distintas para el proceso de autorización: la Junta de Autorización Conjunta (JAB) y la autorización de la agencia. Sin embargo, para acelerar y modernizar el proceso, FedRAMP eliminó la vía independiente de la JAB y lo mejoró a una única vía impulsada por la agencia. Las actualizaciones clave incluyen:

Una nueva placa FedRAMP

La JAB, responsable de emitir una ATO provisional, ha sido reemplazada por la junta FedRAMP, compuesta por siete ejecutivos federales de tecnología designados por la Oficina de Administración y Presupuesto (OMB). Las principales responsabilidades de la junta incluyen:

  • Ofrecer orientación estratégica y proporcionar aprobaciones de políticas.
  • Mejorar la capacidad del programa para procesar más autorizaciones de manera efectiva.
  • Garantizar la supervisión del programa y sugerir mejoras.

Programa piloto de entrega ágil

El programa piloto de entrega ágil tiene como objetivo agilizar el proceso de aprobación eliminando los métodos tradicionales. la gestión del cambio Procesos de aprobación para nuevas incorporaciones y funcionalidades que no afecten la seguridad ni la privacidad. Para agilizar el proceso, los proveedores de servicios en la nube (CSP) pueden implementar las actualizaciones necesarias para alinearse con prácticas modernas como CI/CD o DevSecOps sin necesidad de aprobaciones previas de las agencias reguladoras. Asimismo, se recomienda pasar de las revisiones periódicas a la monitorización de seguridad en tiempo real para una gestión proactiva del riesgo.

Seis servicios en la nube participaron en el programa piloto, y sus comentarios, que en su mayoría son positivos, pueden dar lugar a algunos cambios permanentes en los procesos.

Paquetes de autorización digital

Este es otro proyecto piloto lanzado por FedRAMP en agosto de 2024 y alojado como un proyecto de código abierto en GitHub. Su objetivo es permitir a los CSP crear Planes de Seguridad del Sistema (SSP) en el formato Open Security Controls Assessment Language (OSCAL). OSCAL es un formato estandarizado desarrollado por NIST para que los datos sean legibles por máquina, agilizando así el proceso de autorización.

La validación automatizada garantiza revisiones más rápidas y, si bien no modifica el proceso de autorización actual, los comentarios y las mejoras pueden dar lugar pronto a una plataforma técnica.

Política de módulos criptográficos

FedRAMP también ha compartido un borrador de política para aclarar las normas sobre ciertas herramientas de cifrado o módulos criptográficos. Ofrece orientación sobre cómo debe aplicarse la norma FIPS 140, que garantiza que las herramientas de cifrado sean totalmente seguras para proteger la información confidencial.

Ya hemos recabado opiniones sobre el borrador de la política y esperamos que esté finalizado a principios de 2025.

Grupo asesor técnico

El Grupo Asesor Técnico es una nueva incorporación, creado para ofrecer asesoramiento integral sobre nuevas tecnologías y cualquier desafío de seguridad. Sus miembros provienen de diversas agencias federales, como el Departamento de Seguridad Nacional, la CISA (Agencia de Seguridad de Infraestructura y Ciberseguridad) y los Centros de Servicios de Medicare y Medicaid. Además, complementan la labor del Comité Asesor Federal de Nube Segura (FSCAC) y ayudan a FedRAMP a mejorar sus procesos de gestión de riesgos.

Maximiza tu rendimiento sin sudar.

¿Qué se necesita para cumplir con la normativa FedRAMP con las nuevas actualizaciones?

El proceso de autorización FedRAMP se puede completar en cuatro fases: preparación, preautorización, evaluación de seguridad y monitoreo continuo. Dependiendo del nivel de madurez de la organización, las dos primeras fases pueden durar entre 6 y 12 meses, y la autorización puede tardar entre 3 y 8 meses más.

Aquí tienes un desglose de los pasos de implementación:

1. Evaluación de preparación y disposición

La fase de preparación sienta las bases de la FedRAMP El proceso de autorización requiere que usted responda a lo siguiente:

  • Identificar el límite de autorización de FedRAMP: Incluya la infraestructura física, los componentes de software, los flujos de datos e incluso los metadatos asociados con la gestión de datos confidenciales, como la información de control de acceso o las etiquetas de clasificación.
  • Establecer una estrategia de gestión de riesgos: Defina una estrategia para identificar, evaluar y gestionar los riesgos según los requisitos de FedRAMP.
  • Identificar la categorización de seguridad: Clasifique los sistemas según las Normas Federales de Procesamiento de Información (FIPS) 199 y determine su nivel de impacto como bajo, medio o alto. Los sistemas de bajo impacto manejan datos no confidenciales, los de impacto medio manejan datos confidenciales pero no identificables personalmente, y los de alto impacto manejan información altamente confidencial.
  • Comience con la asignación de controles: Seleccione los controles NIST 800-53 pertinentes según el nivel de impacto elegido y los requisitos de referencia de FedRAMPs.
  • Documentación completa: Prepare documentos esenciales como un Plan de Seguridad del Sistema (SSP), un plan de respuesta a incidentes, un plan de monitoreo continuo y otras políticas y procedimientos.
  • Contrate a un 3PAO: Busque una 3PAO acreditada por FedRAMP para realizar evaluaciones de preparación y seguridad.

Posteriormente, el 3PAO valida el límite de autorización, la categorización de seguridad y la documentación, y realiza un análisis de brechas para evaluar el cumplimiento de referencia. 

Los resultados del análisis se documentan en el Informe de Evaluación de Preparación (RAR), que incluye fortalezas, debilidades y áreas de mejora, las cuales se abordan en el Plan de Acción y Hitos (POA&M). Si el proveedor de servicios en la nube (CSP) está listo para la evaluación formal, la Oficina de Evaluación de Terceros (3PAO) le otorga al mercado la certificación FedRAMP.

2. Preautorización

El siguiente paso es pasar del estado "Preparado para FedRAMP" al estado "En proceso". Esto implica algunas actividades de preautorización;

Formalizar la asociación de agencia

El proveedor de servicios en la nube (CSP) formaliza una alianza con la agencia mediante un acuerdo por escrito. Esto demuestra la intención de la agencia de colaborar con el CSP para obtener la autorización FedRAMP. Antes de formalizar la alianza, la agencia busca sistemas completamente funcionales, procesos de seguridad consolidados, un equipo directivo del CSP y otras certificaciones para determinar su preparación.

El acuerdo contiene detalles clave sobre el CSP y el CSO, la categorización de la seguridad y los puntos de contacto de ambas partes. Asimismo, destaca el compromiso del CSP de iniciar la evaluación en un plazo de 6 meses y la garantía de la agencia de completar el proceso en un plazo de 12 meses.

Planificación de autorizaciones

Posteriormente, el proveedor de servicios en la nube (CSP) colabora con la agencia para planificar el proceso de autorización. Esta etapa se centra en definir claramente las funciones y responsabilidades, identificar los entregables de la autorización, comprender el proceso y cumplir con cualquier otro requisito de FedRAMP.

Estructura de desglose del trabajo y solicitud en proceso

A continuación, complete una Estructura de Desglose del Trabajo (EDT) con hitos, responsabilidades y plazos, y envíe una Solicitud en Proceso (IPR) a la Oficina de Gestión de Proyectos (PMO) de FedRAMP. El correo electrónico indica que el CSP y la agencia están iniciando el proceso de autorización. El correo electrónico incluye detalles como el nivel de impacto y el cronograma de evaluación. También se debe cumplir uno de los siguientes requisitos adicionales para la IPR:

  • La agencia proporciona prueba de adjudicación por el uso de la oferta de servicio en la nube.
  • La agencia y el CSP demuestran que la agencia está utilizando activamente el CSO.
  • El CSO ya figura como compatible con FedRAMP en el Marketplace.
  • Se ha celebrado una reunión formal de lanzamiento con las partes interesadas pertinentes.

reunión inicial

La reunión inicial es el comienzo oficial del proceso de autorización que reúne a todas las partes interesadas clave, como el CSP, la agencia, el 3PAO y la PMO de FedRAMP, para debatir:

  • Antecedentes y aspectos técnicos de la oferta de servicios en la nube.
  • Requisitos y controles de seguridad
  • Funciones y responsabilidades, hitos y cronogramas del proyecto.
  • Año brechas de cumplimiento
  • El enfoque y el proceso para completar la ATO

3. Evaluacion de seguridad

Antes de realizar una evaluación de seguridad formal, el 3PAO prepara un Plan de Evaluación de Seguridad (PAS), de común acuerdo con la empresa, con detalles sobre el proceso de revisión y el cronograma. A continuación, el 3PAO lleva a cabo la evaluación de tres maneras:

  • Revisión de control: Esto implica evaluar la documentación y probar los controles para comprobar su eficacia operativa. El 3PAO puede examinar las configuraciones de contraseñas, las capacidades de registro, los mecanismos de supervisión y otros controles.
  • Escaneos de vulnerabilidad: El escaneos de vulnerabilidad ayudar a comprender las debilidades y la frecuencia de parcheo para asegurar los sistemas.
  • Pruebas de penetración: Las pruebas de penetración implican simulaciones de escenarios del mundo real para comprender la capacidad de la organización para resistir ataques.

Posteriormente, la 3PAO elabora un Informe de Evaluación de Seguridad (SAR) con recomendaciones para la mejora, que el equipo utiliza para actualizar el POA&M. Si bien es normal que surjan algunos problemas, la organización debe asegurarse de que ninguno de ellos represente un riesgo elevado.

Como siguiente paso, el SSP, el SAP, el SAR y el POA&M se agrupan en un paquete de autorización de seguridad para su revisión por parte de las agencias federales.

La agencia federal revisa el SAR y puede optar por probar los controles o analizar si los riesgos restantes son aceptables antes de emitir una Autorización para Operar (ATO). Posteriormente, el paquete y las evaluaciones se cargan en línea y son revisados ​​por la Oficina de Gestión de Programas (PMO) de FedRAMP.

Finalmente, su servicio aparecerá como autorizado por FedRAMP en el mercado de FedRAMP y podrá comenzar a ofrecer sus servicios al gobierno.

4. Monitoreo y mantenimiento continuo

También conocida como fase posterior a la autorización, esta etapa implica el monitoreo continuo de los riesgos de seguridad y su pronta resolución. El proveedor de servicios en la nube (CSP) debe enviar mensualmente los informes de monitoreo continuo a la agencia, según la plantilla proporcionada por FedRAMP.

Los entregables incluyen documentos como: monitoreo continuo Resumen ejecutivo mensual, escaneos de vulnerabilidades y configuración, POA&M, plan de respuesta a incidentes y resultados de las pruebas del plan de contingencia. Aquí hay un resumen ejecutivo mensual, escaneos de vulnerabilidades y configuración, POA&M, plan de respuesta a incidentes y resultados de las pruebas del plan de contingencia. Enlace a la plantilla.

Para mantener la autorización FedRAMP, el 3PAO también realiza evaluaciones de seguridad anuales para garantizar que el CSP cumpla continuamente con los requisitos de FedRAMP.

Obtén una vista en tiempo real de los controles con Sprinto.

¿Cómo se integra FedRAMP con la estrategia general de cumplimiento normativo?

FedRAMP es un marco escalable que se puede integrar fácilmente con la estrategia de cumplimiento más amplia, estableciendo controles básicos y ofreciendo elementos reutilizables.

Fundación NIST 800-53

FedRAMP se basa en Controles NIST 800-53, que se alinea estrechamente con otros marcos como ISO 27001 y FISMA y puede minimizar la redundancia en la implementación.

Controles de cumplimiento específicos de la nube

FedRAMP exige controles de cumplimiento específicos para la nube, haciendo hincapié en el cifrado y la gestión de accesos. Los proveedores de servicios en la nube que ya se encuentran en el proceso de autorización de FedRAMP pueden aprovechar fácilmente estos controles para otros marcos de nube, como SOC 2 o HIPAA.

Puedes utilizar fácilmente la función de mapeo de controles comunes de Sprinto para mapear elementos comunes.

Enfoque de monitoreo continuo

El requisito de establecer un mecanismo de monitoreo continuo para FedRAMP se alinea bien con la mayoría de los marcos de trabajo, incluso si no se complementan directamente. Por ejemplo, PCI DSS. El mecanismo de monitoreo seguiría siendo obligatorio y se puede utilizar como parte de la estrategia de cumplimiento más amplia.

Gobernanza mejorada

FedRAMP promueve políticas de seguridad uniformes, gestión centralizada de riesgos, roles y responsabilidades bien definidos y evaluaciones continuas para una mejor supervisión. Estos procesos conducen a prácticas de gobernanza mejoradas, que a su vez respaldan una estrategia integral de cumplimiento.

¿Cómo puede Sprinto facilitar este proceso?

El proceso FedRAMP puede parecer complicado, pero la buena noticia es que no tienes que pasar por él repetidamente para ganar contratos federales. Es un enfoque de "hacerlo una vez, usarlo muchas veces", lo que significa que el trabajo duro da sus frutos al abrirte las puertas a más oportunidades. Con herramientas como piqueDe esta forma, puedes agilizar el proceso y hacerlo más rentable, para que no tengas que dedicar todo tu tiempo y dinero a la implementación.

La herramienta GRC de última generación le permite integrar su propio marco de trabajo (BYOF) en la plataforma y automatiza la mayoría de las tareas de implementación. Simplemente integre su infraestructura tecnológica, importe sus controles y deje que el producto se encargue del resto. Aproveche las plantillas de políticas, los módulos de capacitación, los controles de acceso basados ​​en roles, la monitorización continua de controles, la recopilación automatizada de evidencia y otras funcionalidades para potenciar su programa de cumplimiento.

Realice hoy mismo el recorrido por la plataforma y dé el primer paso hacia el cumplimiento normativo. Vea Sprinto en acción.

Preguntas Frecuentes

¿Cuánto cuesta FedRAMP?

Para las pequeñas y medianas empresas, FedRAMP puede costar entre 45 000 y más de 2 millones de dólares, y para las empresas más grandes, el costo puede ascender hasta los 5 millones de dólares. Esto incluye los costos de las evaluaciones de brechas, la capacitación, la documentación, la consultoría, la implementación de controles, las evaluaciones de terceros y los costos de monitoreo continuo.

¿Cuáles son los diferentes tipos de autorizaciones FedRAMP?

Los tres tipos de autorizaciones FedRAMP son:

  • Preparado para FedRAMP: Designación de preautorización que indica que el proveedor de servicios en la nube está preparado para cumplir con el estándar de seguridad de FedRAMP.
  • FedRAMP En Proceso: Estado que indica que el CSP está trabajando activamente para obtener la autorización.
  • Autorización FedRAMP: Indica que el CSP ha completado con éxito la autorización FedRAMP.

¿Puede una empresa perder la autorización FedRAMP?

Sí, una empresa puede perder su autorización FedRAMP si no cumple con los requisitos continuos de cumplimiento y mantenimiento, como el incumplimiento del monitoreo continuo, la falta de realización de las evaluaciones anuales, las vulnerabilidades críticas sin resolver y cualquier cambio sustancial sin notificación.

¿Existen excepciones a FedRAMP?

Sí, el cumplimiento de FedRAMP no es obligatorio para los servicios de nube privada que son exclusivamente para una sola agencia federal y están completamente implementados dentro de sus instalaciones.

Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único